Ransomware napada

poruka: 743
|
čitano: 207.745
|
moderatori: pirat, Lazarus Long, XXX-Man, vincimus
+/- sve poruke
ravni prikaz
starije poruke gore
14 godina
offline
Re: Ransomware napada
Friday kaže...

Jel negdje ima definitivan popis ekstenzija koje su u opasnosti od enkripcije? Konkretno, zanima me da li su mi fajlovi od virtualki u opasnosti. Odosno da li je moguće da mi virtualka (koja je off u trenu napada) postane neupotrebljiva? VMWare konkretno...

 Stavio je user Ghost: http://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/TROJ_CRYPFUD.A

Mirno more nikad nije stvorilo dobrog mornara
15 godina
neaktivan
offline
Ransomware napada

Nisam strucnjak na ovom polju, pa se ispricavam ako trolam. Da li bi ovdje MS EMET pomogao u prevenciji? 

17 godina
odjavljen
offline
Re: Ransomware napada
Smooth Operator kaže...
Friday kaže...

Jel negdje ima definitivan popis ekstenzija koje su u opasnosti od enkripcije? Konkretno, zanima me da li su mi fajlovi od virtualki u opasnosti. Odosno da li je moguće da mi virtualka (koja je off u trenu napada) postane neupotrebljiva? VMWare konkretno...

 Koji je host OS? Dali vrtiš možda na Windowsu hipervizor ili na severu baš instaliran ESXi?

 

Pod sedmicom vrtim vmware workstation i gore razne virtualke a zbog posla imam server 2008 i win 8.1 (te dvije virtualke su mi baš neophodne). Iako svakih tjedan-dva napravim backup na sigurnu lokaciju svejedno ne bih htio da mi aktualne nešto sjebe.

Freak Show Inc.
16 godina
neaktivan
offline
Re: Ransomware napada
Friday kaže...
Smooth Operator kaže...
Friday kaže...

Jel negdje ima definitivan popis ekstenzija koje su u opasnosti od enkripcije? Konkretno, zanima me da li su mi fajlovi od virtualki u opasnosti. Odosno da li je moguće da mi virtualka (koja je off u trenu napada) postane neupotrebljiva? VMWare konkretno...

 Koji je host OS? Dali vrtiš možda na Windowsu hipervizor ili na severu baš instaliran ESXi?

 

Pod sedmicom vrtim vmware workstation i gore razne virtualke a zbog posla imam server 2008 i win 8.1 (te dvije virtualke su mi baš neophodne). Iako svakih tjedan-dva napravim backup na sigurnu lokaciju svejedno ne bih htio da mi aktualne nešto sjebe.

 Premda s ovom verzijom kriptera ne kriptira te esktenzije, tko će znati šta će biti ubuduće, možda dodaju taj feature... :)

Imamo televune, radivone, televizije, lektrika, lektrika, sva čuda, raj na zemlji brajo... Samo nemamo pisme, ni ognjišta ni smija... E!
10 godina
neaktivan
offline
Ransomware napada

Pitanje: 

 

dali se virus i dalje nalazi na zaraženom računalu, ako da dali ga se može ručno ukloniti, ili to sad mogu napraviti antivirus programi? ili možda najbolje da se formatira disk?

Poruka je uređivana zadnji put sri 25.3.2015 14:54 (Flami).
13 godina
offline
Re: Ransomware napada
Smooth Operator kaže...

Ukoliko se desi novi virus-outbreak, jednostavno nema pomoći prije updatea. Možda nekad heurestika i pomogne, ali ne uvijek.

 

Na uređaju za forenziku mreže sam otkrio da je s računala pokrenuta ssl sesija prema nekome ovh serveru, neki provider u Francuskoj, s čega se virus downloadao i započeo započeo enkripciju.

Točno to nema pomoći. OVH ? Vjerojatno na neki od onih jeftinih classic VPS servera koji su po 2 € mj. Žalosno :) 

 

macorak kaže...

nije točno da je prošao pored AV sistema, prošao je samo one koji nisu bili dobro podešeni ili niže kvalitete (besplatni a i neki koji se plaćaju), 

Nažalost, rekao bih da je prošao bez problema. Antivirus može propoznati zločudni kod / program ako mu kažeš da je to zločudno (onaj update koji dobivaš svaki dan). Dok on nema informaciju, prolazi ... Ovo je bilo novo i prolazi. Antivirusi su "glupi".

Slažem se ako ti je nešto važno backupiraš (i ja neke papire, koji su mi važne skeniram po 5 puta i uploadan si u cloud negdje, neka stoji :) ). Međutim ljudi su u onom điru, dobro je dok se ne dogodi, onda aha treba mi i to ... Ucimo na greškama jel ?

 

Poruka je uređivana zadnji put sri 25.3.2015 19:46 (ContoNick).
15 godina
online
Ransomware napada

Jučer mi se dogodilo nešto čudno. Firma koja nam šalje robu je prešla sa Overseasa na DHL. Došao nam je mail na njemačkom, baš kada očekujemo pošiljku. Mail je fake i ima link koji želi skinuti zip file.

DHL očito ima gamad na svojim kompovima, koja krade email adrese i uvjerljivo šalje mailove.

Jel imao tko takva iskustva?

10 godina
neaktivan
offline
Re: Ransomware napada
ContoNick kaže...
Smooth Operator kaže...

Ukoliko se desi novi virus-outbreak, jednostavno nema pomoći prije updatea. Možda nekad heurestika i pomogne, ali ne uvijek.

 

Na uređaju za forenziku mreže sam otkrio da je s računala pokrenuta ssl sesija prema nekome ovh serveru, neki provider u Francuskoj, s čega se virus downloadao i započeo započeo enkripciju.

Točno to nema pomoći. OVH ? Vjerojatno na neki od onih jeftinih classic VPS servera koji su po 2 € mj. Žalosno :)  

macorak kaže...

nije točno da je prošao pored AV sistema, prošao je samo one koji nisu bili dobro podešeni ili niže kvalitete (besplatni a i neki koji se plaćaju), 

Nažalost, rekao bih da je prošao bez problema. Antivirus može propoznati zločudni kod / program ako mu kažeš da je to zločudno (onaj update koji dobivaš svaki dan). Dok on nema informaciju, prolazi ... Ovo je bilo novo i prolazi. Antivirusi su "glupi".

Slažem se ako ti je nešto važno backupiraš (i ja neke papire, koji su mi važne skeniram po 5 puta i uploadan si u cloud negdje, neka stoji :) ). Međutim ljudi su u onom điru, dobro je dok se ne dogodi, onda aha treba mi i to ... Ucimo na greškama jel ?

 

 

Pa na simpatičnom iskustvu na oko 300-ak računala koje održavamo, samo jedan PC, tj. Prijenosno računalo koje ne održavamo je bilo zaraženo. Pa moj zaključak kao i zaključak 10-ak kolega je bio točno što sam napisao. Loš AV sistem, kao i krivo podešeni, ne nadograđeni OS (bilo koji), manjak odgovarajućeg backupa najčešće dovode do glavobolje u ovakvim slučajevima.

 

13 godina
offline
Ransomware napada

Evo danas cakcam po jednom kompu, prckam po folderima gdje se gamad inace krije..nadjem fajl koji smrdi na virus.

 

Skeniram ga Avastom...nista..

 

Uploadam na virustotal, malwarebytes ga prepoznaje, ostali nista.

 

Pogledam datum, 2013.. :) onako..

 

Takodjer, prije par godina (2007) sam pravio malware za osobne potrebe(nije uvaljivanje nego testiranje samo). I dan danas ga ne prepoznaju (rasprostranjenost je nula pa je i to faktor ali i nenapadno ponasanje prema sistemu, nema dropanja itd)

 

Av koliko god bio napredan ne moze protiv korisnika. Znaci ako je nesto striktno na sistemu, sve zabrane itd..to je korisniku dosadno ali pogodno za sigurnost.

ja
17 godina
online
Ransomware napada

Opet nešto novo....

 

Trojanac se skriva u faviconima

 

http://av-gurus.blogspot.com/2015/03/trojanac-se-skriva-u-faviconima.html?m=0

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
Poruka je uređivana zadnji put sri 25.3.2015 21:29 (djigibao).
10 godina
neaktivan
offline
Re: Ransomware napada

Također smo dobili DHL mail, no nismo njihov direktni korisnik a i u vidu nedavnih napada nitko u firmi se nije usudio niti pogledat mail, te su ga promptno obrisali :)

 

Što se ransomwarea tiće, evo prijavljujem još jedno plaćanje otkupnine i uspješan povrat podataka na taj način. Ako netko treba dekriptor (spominjalo se u nekoj poruci) za analizu, neka javi pa pošaljem...

17 godina
odjavljen
offline
Re: Ransomware napada
Total13 kaže...

Ako netko treba dekriptor (spominjalo se u nekoj poruci) za analizu, neka javi pa pošaljem...

 

Pa stavi ga negdje na box, i ovdje link...

Freak Show Inc.
10 godina
neaktivan
offline
Re: Ransomware napada

Pa evo :)

 

https://www.sendspace.com/file/vnf0rh

 

Javite ako istekne pa da osvježim :)

17 godina
odjavljen
offline
Ransomware napada

 

name="DelphiApplication"

Freak Show Inc.
16 godina
neaktivan
offline
Re: Ransomware napada

Resorsi ovog exe filea;

BBABORT BITMAP "Bitmap_1.bmp"

BBALL BITMAP "Bitmap_2.bmp"

BBCANCEL BITMAP "Bitmap_3.bmp"

BBCLOSE BITMAP "Bitmap_4.bmp"

BBHELP BITMAP "Bitmap_5.bmp"

BBIGNORE BITMAP "Bitmap_6.bmp"

BBNO BITMAP "Bitmap_7.bmp"

BBOK BITMAP "Bitmap_8.bmp"

BBRETRY BITMAP "Bitmap_9.bmp"

BBYES BITMAP "Bitmap_10.bmp"

PREVIEWGLYPH BITMAP "Bitmap_11.bmp"

DLGTEMPLATE DIALOG 0, 0, 316, 76
STYLE DS_CONTROL | WS_CHILD | WS_VISIBLE | WS_CLIPSIBLINGS
CAPTION ""
LANGUAGE LANG_NEUTRAL, SUBLANG_NEUTRAL
FONT 8, "MS Sans Serif"
{
   CONTROL "", 1119, STATIC, SS_LEFT | WS_CHILD | WS_GROUP, 0, 0, 204, 76
}

TEXTFILEDLG DIALOG 0, 0, 316, 76
STYLE DS_CONTROL | WS_CHILD | WS_VISIBLE | WS_CLIPSIBLINGS
CAPTION ""
LANGUAGE LANG_NEUTRAL, SUBLANG_NEUTRAL
FONT 8, "MS Sans Serif"
{
   CONTROL "", 1119, STATIC, SS_LEFT | WS_CHILD | WS_GROUP, 0, 0, 316, 55
}


STRINGTABLE
LANGUAGE LANG_NEUTRAL, SUBLANG_NEUTRAL
{
65200,    "UDP Not supported by this proxy."
65201,    "Buffer terminator must be specified."
65202,    "Buffer start position is invalid."
65203,    "Reply Code is not valid: %s"
65204,    "This authentication method is already registered with class name %s."
65205,    "Invalid buffer size for decryption"
65206,    "Stream read error"
65207,    "Stream write error"
}

..

 

Nisam ga pogonio, ne da mi se dizati neku virtualku radi toga, ali vidim da koristi winsock api, što će reći da koristi tcpip, tj. špreha se malo preko mreže. Total13; šta ti kaže firewall?

 

edit; evo odrezao..

Poruka je uređivana zadnji put čet 26.3.2015 13:27 (bed).
17 godina
odjavljen
offline
Ransomware napada

A čovječe, srušit ćeš forum jebote...

Freak Show Inc.
16 godina
neaktivan
offline
Re: Ransomware napada

jbg c/p, neka radi mali..

10 godina
neaktivan
offline
Ransomware napada

Firewall se ne buni :)

10 godina
neaktivan
offline
Re: Ransomware napada
Total13 kaže...

Također smo dobili DHL mail, no nismo njihov direktni korisnik a i u vidu nedavnih napada nitko u firmi se nije usudio niti pogledat mail, te su ga promptno obrisali :)

 

Što se ransomwarea tiće, evo prijavljujem još jedno plaćanje otkupnine i uspješan povrat podataka na taj način. Ako netko treba dekriptor (spominjalo se u nekoj poruci) za analizu, neka javi pa pošaljem...

 

Koliko je prošlo vremena  kada si im uplatio bitcoine do primanja ključa ? Znam da dosta ljudi smatra da ne treba plaćati ali svatko zna najbolje za sebe koliko mu vrijede podaci i da li može povratiti  iz nekih drugih izvora

13 godina
offline
Ransomware napada

De jel ima koji graficki dizajner da im malo sredi ui

ja
Poruka je uređivana zadnji put čet 26.3.2015 16:55 (bender_007).
16 godina
neaktivan
offline
Ransomware napada

Je li itko ovo prijavio policiji? Ovo je iznuda novaca. Dužnost je prijaviti. Jer autori virusa su se nabrali puno novaca, možda desetke milijuna eur po cijelom svijetu, i ne smiju proći nekažnjeno i ostati na slobodi s tolkim parama. Radit će još više svinjarija ako im se isplati. A mi se moramo potruditi da im se itekako obije o glavu i ne isplati.

17 godina
odjavljen
offline
Re: Ransomware napada
Keso kaže...

Je li itko ovo prijavio policiji? Ovo je iznuda novaca. Dužnost je prijaviti. Jer autori virusa su se nabrali puno novaca, možda desetke milijuna eur po cijelom svijetu, i ne smiju proći nekažnjeno i ostati na slobodi s tolkim parama. Radit će još više svinjarija ako im se isplati. A mi se moramo potruditi da im se itekako obije o glavu i ne isplati.

 

Našoj policji? NAŠOJ, HRVATSKOJ POLICIJI?

Freak Show Inc.
14 godina
offline
Ransomware napada

od naših pandura možete samo još i monitore izgubit...

Ne predaj se nikad osim kad moraš!
10 godina
neaktivan
offline
Ransomware napada

Od uplate bit coina prošlo cca 1:30h do primitka keya i programa. 

 

Bez plaćanja otkupnine NIJE bilo drugog načina da povratimo podatke, tako da nam je to bio definitivno "last resort" i da nismo dobili... kljuć u bravu bi bio vjerojatno...

 

Poruka je uređivana zadnji put pet 27.3.2015 9:10 (Total13).
17 godina
odjavljen
offline
Re: Ransomware napada
Total13 kaže...

Od uplate bit coina prošlo cca 1:30h do primitka keya i programa. 

 

Bez plaćanja otkupnine NIJE bilo drugog načina da povratimo podatke, tako da nam je to bio definitivno "last resort" i da nismo dobili... kljuć u bravu bi bio vjerojatno...

 

 

Iskreno se nadam da ste naučili lekciju. Za svaki slučaj si opalite po par šamara sa svake strane...

Freak Show Inc.
17 godina
online
Re: Ransomware napada
Kolika je cijena key-a/dekriptera?
Da li je svima ista ili ovisi o necemu (vise kriptiranih datoteka, vise inficiranih PC...)?
http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
16 godina
odjavljen
offline
Re: Ransomware napada

U pravilu, inficiranog PCja nema (niti je osobito bitan) - stvar je u tome da se smeće obriše nakon obavljenog posla (mi ga nismo nigdje našli) i sva enkripcija se obavila sa jednog PCja, dakle svi fileovi su imali isti seed (public key) za enkripciju... Tako da, vjerojatno je trebalo platiti samo jednu "licencu".

My name is Legion... For we are many!
16 godina
neaktivan
offline
Re: Ransomware napada
Friday kaže...
Keso kaže...

Je li itko ovo prijavio policiji? Ovo je iznuda novaca. Dužnost je prijaviti. Jer autori virusa su se nabrali puno novaca, možda desetke milijuna eur po cijelom svijetu, i ne smiju proći nekažnjeno i ostati na slobodi s tolkim parama. Radit će još više svinjarija ako im se isplati. A mi se moramo potruditi da im se itekako obije o glavu i ne isplati.

 

Našoj policji? NAŠOJ, HRVATSKOJ POLICIJI?

Ne potcjenjuj. Čak i da nemaju neku super opremu i ljude, drugačije je kad se službeno prijavi. Počinitelji će biti otkriveni u tko zna kojoj zemlji i kazna će ovisiti i o broju oštećenih koji su prijavljeni iz svake zemlje. A ispasti će da u Hrvatskoj nitko nije oštećen i da nisu počinili nikakav zločin u Hrvatskkoj jer imamo nula službenih prijava.

Poruka je uređivana zadnji put pet 27.3.2015 10:16 (Keso).
17 godina
odjavljen
offline
Re: Ransomware napada
Keso kaže...

Ne potcjenjuj. Čak i da nemaju neku super opremu i ljude, drugačije je kad se službeno prijavi. Počinitelji će biti otkriveni u tko zna kojoj zemlji i kazna će ovisiti i o broju oštećenih koji su prijavljeni iz svake zemlje. A ispasti će da u Hrvatskoj nitko nije oštećen i da nisu počinili nikakav zločin u Hrvatskkoj jer imamo nula službenih prijava.

 

Moja iskustva sa našom policijom su takva da bi se mogla dobra epizoda monty pythona snimiti. Evo, konretno zadnji slučaj. Živim u jednom selu na dunavu. Navečer oko 21 h krećem po svoje kćeri kod mojih staraca. Izađem na glavnu ulicu i vidim dvije poveće svinje kako se "igraju" na pločniku. Nakon 20-ak minuta na istom mjestu je 4-5 svinja. (od cca 80 kg do 200 recimo, koliko sam ja u stanju procjeniti). Zovem policiju (našu lokalnu, imaju ispostavu) i kažem šta sam vidio. Frajer mi kaže "Da, znam - to su svinje od šrajbera" (jedan lik koji živi blizu mene i preziva se šrajber).  Znači OK, svinje trče po ulici i svjesni smo toga.

Zamisli šta bi ti rekli da im kažeš da si žrtva podmuklog i sofisticiranog napada...

Freak Show Inc.
14 godina
odjavljen
offline
Re: Ransomware napada
Total13 kaže...

Također smo dobili DHL mail, no nismo njihov direktni korisnik a i u vidu nedavnih napada nitko u firmi se nije usudio niti pogledat mail, te su ga promptno obrisali :)

 

Što se ransomwarea tiće, evo prijavljujem još jedno plaćanje otkupnine i uspješan povrat podataka na taj način. Ako netko treba dekriptor (spominjalo se u nekoj poruci) za analizu, neka javi pa pošaljem...

 također dobio DHL email na njemačkom i obrisao odmah

Nova poruka
E-mail:
Lozinka:
 
vrh stranice